1. 先建立整体认识交换机、路由器和防火墙分别解决三个不同问题设备核心问题主要依据交换机数据在局域网内应送到哪个端口MAC 地址、VLAN路由器数据应通过哪条路径到达目标网络目标 IP 地址、路由表防火墙这条通信是否允许通过安全策略、五元组、会话状态、应用信息一句话概括交换机负责“接得上” 路由器负责“走得通” 防火墙负责“管得住”。三者不是简单的上下级关系而是分别承担局域网接入、跨网络互联和安全控制职责。2. 先理解数据在网络中如何传输2.1 帧、数据包和端口号网络通信在不同层次使用不同标识层次数据单元关键标识主要设备数据链路层以太网帧MAC 地址、VLAN交换机网络层IP 数据包IP 地址路由器传输层TCP 段或 UDP 数据报TCP/UDP 端口号操作系统、防火墙应用层应用数据HTTP、NTRIP、SSH 等协议内容服务器、防火墙、代理设备需要注意MAC 地址用于当前二层链路内的转发IP 地址用于端到端的逻辑寻址TCP/UDP 端口号用于标识主机中的具体服务交换机、路由器和防火墙处理的是同一份通信数据的不同层次。2.2 同网段通信假设两台设备的配置如下设备 A192.168.1.10/24 设备 B192.168.1.20/24/24表示 IPv4 地址的前 24 位为网络前缀对应子网掩码255.255.255.0主机判断目标是否与自己在同一网段可简化表示为(本机 IP 子网掩码) (目标 IP 子网掩码)其中表示按位与运算本机 IP 是发送端地址目标 IP 是接收端地址子网掩码用于提取网络号。设备 A 和设备 B 的网络号都是192.168.1.0因此属于同一网段。通信过程是设备 A 通过 ARP 查询设备 B 的 MAC 地址设备 A 把目标 MAC 写入以太网帧交换机根据目标 MAC 地址转发该帧数据直接到达设备 B不需要经过默认网关。2.3 跨网段通信假设设备 A 要访问设备 A192.168.1.10/24 默认网关192.168.1.1 服务器192.168.2.20/24设备 A 判断服务器不在本地网段因此不会查询服务器的 MAC 地址而是通过 ARP 查询默认网关192.168.1.1的 MAC 地址将以太网帧发送给默认网关路由器根据目标 IP192.168.2.20查询路由表路由器把数据转发到服务器所在网络。此时IP 数据包的目标 IP 始终是最终服务器地址当前链路中以太网帧的目标 MAC 是下一跳设备的 MAC每经过一个路由器二层 MAC 地址通常会重新封装源 IP 和目标 IP 通常不变除非执行了 NAT。IPv4 使用 ARP 获取邻居 MAC 地址IPv6 使用邻居发现协议 NDP 完成相近功能。3. 交换机负责局域网内部通信3.1 核心角色普通以太网交换机主要工作在 OSI 模型第 2 层即数据链路层。它主要根据目标 MAC 地址VLAN端口状态决定以太网帧从哪个端口发出。3.2 MAC 地址学习与转发交换机收到以太网帧后会根据源 MAC 地址学习MAC 地址 → 交换机端口然后根据目标 MAC 地址执行不同操作目标类型处理方式已知单播只转发到对应端口未知单播在同一 VLAN 内泛洪广播在同一 VLAN 内泛洪组播根据组播表转发未配置时可能按泛洪处理动态 MAC 表项通常会在一段时间未使用后老化。交换机根据源 MAC 学习根据目标 MAC 转发。3.3 交换机的主要功能3.3.1 设备接入和端口扩展交换机可以连接电脑服务器GNSS 接收机工控机网络摄像头无线 AP打印机和其他以太网设备。3.3.2 VLAN 划分VLAN 可以在一台物理交换机上划分多个逻辑二层网络。VLAN使用示例VLAN 10办公网VLAN 20GNSS 设备网VLAN 30服务器网VLAN 40运维管理网一个 VLAN 通常对应一个广播域。不同 VLAN 默认不能直接进行二层通信需要路由器、三层交换机或防火墙完成三层转发。常见端口类型Access 端口通常连接普通终端承载一个业务 VLANTrunk 端口通常连接交换机、路由器、防火墙或虚拟化服务器可承载多个 VLAN。3.3.3 防止二层环路二层环路可能导致广播风暴MAC 地址表反复变化网络拥塞甚至瘫痪。常见保护协议包括STPRSTPMSTP。3.3.4 链路聚合LACP 可以把多条物理链路组合成一条逻辑链路用于提高链路总带宽提供链路冗余降低单链路故障影响。单条通信流通常由哈希算法分配到某一条成员链路不一定能同时占用全部成员链路带宽。3.3.5 其他常见功能可管理交换机还可能支持QoSPoE 供电端口镜像802.1X 接入认证端口安全DHCP Snooping动态 ARP 检测SNMP 管理。这些功能可以增强接入控制和运维能力但不能完全替代专业防火墙。3.4 交换机能做什么不能做什么交换机擅长同一 VLAN 内高速转发扩展网络端口划分 VLAN管理局域网接入。普通二层交换机通常不能独立完成不同 IP 网段之间的路由互联网出口选择NAT完整的状态安全检测。在全双工以太网中一般不会发生传统共享介质中的碰撞因此现代交换网络中“冲突域”概念的重要性已经明显降低。4. 路由器负责不同 IP 网络之间通信4.1 核心角色路由器主要工作在 OSI 模型第 3 层即网络层。它的核心任务是根据目标 IP 地址查询路由表选择出接口和下一跳。默认网关本质上就是终端用于访问其他网络的三层转发节点。它可以由以下设备承担路由器三层交换机防火墙软件路由主机。4.2 路由器如何转发数据包IPv4 路由器收到数据包后典型处理过程如下解析收到的二层帧读取目标 IP 地址查询路由表按最长前缀匹配选择最具体的路由将 TTL 减 1确定出接口和下一跳获取下一跳 MAC 地址重新封装二层帧并发送。IPv6 中与 TTL 对应的字段称为Hop Limit。例如路由表中同时存在192.168.0.0/16 → 下一跳 A 192.168.1.0/24 → 下一跳 B访问192.168.1.20时路由器选择更具体的/24路由即下一跳 B。4.3 路由表中的常见路由直连路由设备接口配置 IP 地址并启用后系统自动得到相应网段的路由。静态路由由管理员手工配置目标网段和下一跳。适合网络规模较小网络拓扑稳定路径关系简单。动态路由路由器通过路由协议自动学习和更新路径。常见协议包括OSPFIS-ISBGP。动态路由的主要价值是自动适应网络变化并不意味着路径一定比静态路由更短或更快。默认路由当路由表中没有更具体的匹配项时使用默认路由IPv40.0.0.0/0 IPv6::/04.4 NAT 是地址转换不是路由本身NAT 用于修改 IP 地址有时还会修改端口号。类型作用SNAT修改源地址常用于内网访问外网DNAT修改目标地址常用于将外部访问映射到内部服务器PAT/NAPT利用不同端口让多个连接共享一个公网 IPv4 地址端口映射把公网地址和端口映射到内部服务器地址和端口需要明确路由负责决定数据往哪里走NAT 负责修改地址或端口防火墙负责决定通信是否允许三者经常部署在同一设备上但概念不同。访问互联网并不一定必须使用 NAT私有 IPv4 地址访问公网时通常需要 NAT设备使用可路由公网地址时可以不做 NATIPv6 通常可以直接使用全球单播地址通信。NAT 不能等同于安全防护。对外发布服务时即使配置了 DNAT 或端口映射也必须配置访问控制和主机安全策略。4.5 路由器的其他常见功能许多路由器还支持DHCPDNS 转发ACLNATQoSVPN多 WAN 接入链路探测和故障切换。这些是常见集成功能路由器的核心职责仍然是跨网络转发和路径选择。4.6 VPN 与普通隧道的区别常见技术包括IPsecTLS/SSL VPNWireGuardGREL2TP。需要区分IPsec、TLS 和 WireGuard 可以提供加密与完整性保护GRE 是隧道封装本身不提供加密L2TP 本身通常不提供足够的加密能力常与 IPsec 配合使用。因此建立了隧道不等于数据已经加密。5. 防火墙负责访问控制和安全隔离5.1 核心角色防火墙通常部署在不同安全区域之间例如内部网络与互联网之间办公网与生产网之间接入区与服务器区之间DMZ 与核心网络之间。它主要回答哪个源可以使用什么协议访问哪个目标和服务5.2 五元组和会话状态防火墙常根据以下五项识别一条通信流源 IP 目标 IP 源端口 目标端口 传输层协议这五项合称五元组。例如源 IP192.168.20.10 目标 IP203.0.113.10 源端口51836 目标端口2101 协议TCP其中203.0.113.10属于文档示例地址不代表真实服务器。状态防火墙会维护会话表TCP可以跟踪连接建立、传输和关闭状态UDP虽然协议本身无连接防火墙仍可根据双向流量和超时时间维护逻辑会话。5.3 防火墙的主要能力5.3.1 包过滤根据以下条件允许或拒绝流量源 IP目标 IP协议源端口目标端口接口或安全区域。5.3.2 状态检测识别返回报文是否属于已经允许的连接避免每个方向都只做孤立判断。5.3.3 应用和威胁检测下一代防火墙还可能支持应用识别IPS 入侵防御URL 过滤恶意文件检测用户身份识别DNS 安全TLS 流量检查。TLS 检查涉及解密、证书部署、隐私、合规和性能开销不能简单理解为防火墙可以直接看懂所有加密流量。5.3.4 NAT、VPN 和日志许多防火墙还可以承担NAT端口映射VPN 网关日志审计告警带宽管理双机热备。这些附加能力不改变防火墙的核心定位执行安全策略。5.4 安全区域和最小权限常见安全区域包括区域典型用途Trust内部可信网络Untrust互联网等不可信网络DMZ对外提供服务的隔离区Server内部服务器区Management运维管理区一条安全策略通常需要说明源区域和源地址目标区域和目标地址服务或应用允许或拒绝是否记录日志是否启用安全检测。推荐原则默认拒绝、按需放行、最小权限、定期审计。5.5 路由模式与透明模式路由模式防火墙接口配置三层 IP 地址可以同时承担网关路由NAT安全控制。透明模式防火墙以二层桥接方式串接在链路中通常不需要大幅调整原有 IP 地址规划。透明模式下防火墙不一定承担默认网关角色也不一定隔离原有广播域。6. 三者之间是什么关系6.1 分工关系通信阶段主要设备主要动作终端接入局域网交换机学习 MAC转发帧数据跨越不同网段路由器或三层设备查询路由选择下一跳数据跨越安全边界防火墙匹配策略维护会话记录日志一台物理设备可能同时承担多个角色。例如家用无线路由器通常集成交换机、路由、NAT、DHCP、无线 AP 和基础防火墙三层交换机同时具备二层交换和三层路由能力企业防火墙可以同时承担路由、NAT 和 VPN 网关功能。因此应根据设备实际配置判断其角色不能只看设备名称。6.2 一次完整的 GNSS 数据通信假设 GNSS 终端访问一个 NTRIP CasterGNSS 终端192.168.20.10/24 默认网关192.168.20.1 NTRIP Caster203.0.113.10:2101 传输协议TCP典型拓扑GNSS终端192.168.20.10/24交换机三层网关防火墙互联网或专网NTRIP Caster示例地址 203.0.113.10:2101通信过程GNSS 终端判断 Caster 不在本地网段终端查询默认网关的 MAC 地址交换机把帧转发到网关端口网关查询路由表选择出口防火墙检查 TCP 2101 端口、源和目标地址、会话状态及安全策略如果终端使用私有 IPv4 地址出口设备通常执行 SNAT/PAT数据到达 NTRIP Caster返回流量根据路由返回并匹配防火墙中已有会话。三层网关和防火墙可以是两台设备也可以由同一台防火墙承担。6.3 部署顺序没有唯一答案常见企业网络可以是互联网 ↓ 边界路由器 ↓ 防火墙 ↓ 核心三层交换机 ↓ 接入交换机 ↓ 终端也可以是互联网 ↓ 防火墙同时承担边界路由 ↓ 核心交换机 ↓ 接入交换机设备顺序取决于运营商接入方式路由协议NAT 部署位置安全区域设计设备性能和冗余要求。因此“路由器必须在防火墙前面”或“防火墙必须在路由器前面”都不是普遍规律。7. 三者的核心区别对比项交换机路由器防火墙核心职责局域网接入和二层转发不同网络之间互联安全区域之间访问控制主要依据MAC 地址、VLAN目标 IP、路由表五元组、会话状态、安全策略、应用典型工作层次第 2 层第 3 层第 37 层部分支持二层透明模式是否隔离广播域通过 VLAN 划分通常可以路由模式通常可以透明模式不一定是否执行路由二层交换机不执行核心功能可以支持是否支持 NAT普通二层交换机通常不支持很多型号支持很多型号支持安全控制能力基础接入控制通常是基础 ACL状态检测和深度安全策略典型位置接入层、汇聚层WAN 边界、网段之间互联网出口、DMZ、内部安全边界8. 容易混淆的设备和概念8.1 二层交换机与三层交换机对比项二层交换机三层交换机主要转发依据MAC 地址MAC 地址和 IP 地址同 VLAN 转发支持支持VLAN 间路由通常不支持支持典型位置接入层汇聚层、核心层三层交换机适合园区网内部高速转发但通常不具备专业防火墙完整的威胁检测能力。8.2 路由器与三层交换机两者都可以进行三层转发但侧重点不同路由器更关注 WAN 接入、复杂路由、多运营商和 VPN三层交换机更关注园区网内部高速以太网转发。具体能力取决于设备型号不能只凭名称判断。8.3 ACL 与防火墙策略传统 ACL 通常根据地址、协议和端口进行无状态匹配。专业防火墙通常还具备会话跟踪安全区域用户和应用识别内容安全检测日志审计。部分路由器和交换机也支持状态 ACL因此“ACL 一定无状态”并不是绝对结论。8.4 NAT 与防火墙NAT 修改地址或端口防火墙决定是否允许通信NAT 可能隐藏内部地址结构但不是完整安全机制配置端口映射后仍需配置安全策略和主机防护。8.5 无线 AP 与无线路由器无线 AP 主要把无线终端桥接到有线局域网无线路由器通常集成 AP、交换、路由、NAT、DHCP 和基础防火墙。8.6 光猫或 ONU 与路由器光猫或 ONU 主要负责接入运营商光纤网络和完成光电转换。常见模式桥接模式后级路由器建立公网连接路由模式ONU 自身承担部分路由、NAT 和 DHCP 功能。因此应根据实际工作模式判断 ONU 是否承担路由角色。9. GNSS 工程中的典型场景9.1 GNSS 远程测站GNSS接收机工控机远程电源控制器工业交换机4G/5G工业路由器运营商网络专网或加密VPN数据中心防火墙数据接入服务器各设备职责工业交换机连接测站内部设备4G/5G 路由器负责蜂窝网络接入和路由VPN保护测站到中心的数据链路数据中心防火墙限制测站只能访问指定服务器和端口。移动运营商网络可能采用 CGNAT测站通常不能直接通过公网 IPv4 被访问。常见解决方式包括测站主动建立 VPN专用 APN云端中继IPv6运营商专网。9.2 GNSS/CORS 数据中心数据中心可以划分为测站接入区实时数据处理区产品生成区数据库区NTRIP 服务区运维管理区DMZ。建议遵循测站只访问必要的接入服务对外服务不直接访问核心数据库数据库只接受授权服务器访问运维访问通过 VPN、堡垒机和身份认证关键设备和链路考虑冗余防火墙策略能够关联到具体业务。9.3 GNSS 终端访问 NTRIP Caster排查重点包括终端 IP、掩码和默认网关是否正确DNS 是否可用路由是否存在防火墙是否允许目标地址和端口NAT 是否正常Caster 地址和端口是否正确用户名、密码和挂载点是否正确服务端连接数和授权是否达到上限。NTRIP 常使用 TCP端口2101是常见默认值但实际端口可以由服务端配置。10. 如何根据场景选择设备场景建议设备同一网段多台设备互联交换机划分多个 VLAN可管理交换机不同网段互通路由器、三层交换机或路由模式防火墙局域网访问互联网路由器或具备路由功能的防火墙对不同区域实施严格访问控制专业防火墙远程 GNSS 测站接入工业交换机 4G/5G 工业路由器 VPN对外发布 NTRIP、Web 或 API 服务路由/NAT 防火墙 主机安全小型家庭网络一体化无线路由器通常即可大型网络通常采用分层设计接入交换机 ↓ 核心或汇聚三层设备 ↓ 防火墙 ↓ 互联网或专网11. 分层故障排查方法当 GNSS 设备无法访问服务器时应从底层向上排查。11.1 物理层检查设备是否上电网线、光纤和光模块是否正常端口指示灯是否正常端口速率和双工是否协商成功4G/5G 信号和 SIM 卡状态是否正常。11.2 二层交换检查交换机是否学习到设备 MAC 地址端口是否属于正确 VLANTrunk 是否允许对应 VLAN是否存在环路ARP 或邻居表是否正常是否触发端口安全或接入认证限制。LinuxiplinkipneighWindowsgetmac arp-a11.3 IP 和路由检查IP 地址子网掩码或前缀长度默认网关DNS本机路由表中间设备路由返回路由是否存在 IP 地址冲突。Linuxipaddriprouteping网关地址traceroute服务器地址Windowsipconfig/all route print ping 网关地址 tracert 服务器地址ping或traceroute失败不一定表示业务完全不可达因为网络设备可能过滤 ICMP。11.4 防火墙和 NAT检查安全策略是否放行TCP/UDP 端口是否正确NAT 前后地址是否符合预期防火墙是否建立会话是否存在非对称路由服务器本机防火墙是否放行蜂窝网络是否处于 CGNAT 后面。Linuxnc-vz服务器IPTCP端口curl-vhttp://服务器IP:端口tcpdump-nianyhost服务器IPWindowsTest-NetConnection服务器IP-Port TCP端口TCP 端口测试成功不代表应用协议一定正确。UDP 没有连接握手通常更依赖抓包和服务端日志。11.5 应用层检查服务进程是否启动服务监听地址和端口是否正确用户名、密码和挂载点是否正确客户端与服务端协议是否兼容TLS 证书和系统时间是否正常服务端是否触发连接数、授权或限流应用日志中是否存在认证或协议错误。12. 工程选型关注点12.1 交换机关注端口数量和速率交换容量和包转发率VLAN、STP 和 LACPPoE 标准和功率预算工业温度冗余电源SNMP 和日志光口及光模块兼容性。12.2 路由器关注WAN 接口类型IPv4/IPv6路由吞吐量NAT 会话数VPN 加密吞吐量双 SIM 或双 WAN动态路由远程管理工业环境适应性。12.3 防火墙关注基础防火墙吞吐量开启 IPS 后的实际吞吐量并发会话数每秒新建连接数VPN 性能策略规模日志审计高可用TLS 检查性能授权订阅和特征库更新。选型时不能只看宣传中的最大吞吐量应确认该指标是否在开启实际所需功能后仍能满足业务需求。13. 常见误区13.1 交换机可以让设备自动访问互联网不准确。交换机只负责局域网连接访问互联网还需要网关、路由和出口私有 IPv4 地址通常还需要 NAT。13.2 路由器一定比交换机高级不准确。两者职责不同交换机负责局域网内部转发路由器负责不同网络之间互联。13.3 NAT 就是防火墙不准确。NAT 负责地址转换防火墙负责安全控制。13.4 有路由器就不需要防火墙不准确。路由器 ACL 可以进行基础过滤但生产网络通常还需要状态检测、区域隔离、应用识别和日志审计。13.5 不同 VLAN 接在同一交换机上就能直接通信不准确。不同 VLAN 默认属于不同广播域需要三层网关转发。13.6 防火墙可以阻止所有攻击不准确。安全还需要身份认证、最小权限、主机加固、漏洞修复、应用安全、日志监控和数据备份。13.7 能 ping 通就说明应用正常不准确。ping只验证 ICMP 通信的一部分不能证明 TCP、UDP、DNS、TLS、认证和应用协议正常。14. 总结交换机、路由器和防火墙的分工可以归纳为设备最核心的问题交换机以太网帧应发往哪个端口路由器IP 数据包应走哪个接口和下一跳防火墙这条通信是否符合安全策略在实际工程中一台设备可能同时承担多个功能因此设计、配置和排障时应先确认设备承担的实际角色而不是只根据设备名称下结论。